开始学习Python的Flask网络应用框架,仍在学习曲线上,所以请耐心等待。
我想知道用于安全Web应用程序的客户端会话是否合适。从看来,有一些严重的担忧:
所以,也许我正在寻找的答案,是Flask客户端会话的限制,考虑可能的中间人攻击(当然是非安全的http会话)或存储的高级恶意用户用于在以后将其转发回来的cookie值。
答案 0 :(得分:1)
我认为您不必担心大小,因为cookie无论如何都无法存储超过4KB的数据。我非常怀疑你会轻易接近这一点。
它和其他会话一样安全,因为您可以将PHPSESSID
cookie带到其他浏览器并使其正常工作,就像您可以使用它一样。什么都没有阻止它。但是这个问题有解决方法,你可以在一个时间限制后过期。例如,请参阅this question。它有关于这个问题的有用答案。
如果您愿意,可以随时使用database session。我相信你也可以找到其他的实现。
修改: Here是其他一些人。